Acord de Prelucrare a Datelor (DPA)
Data Processing Agreement conform GDPR art. 28 · Versiunea 1.0
1. Definiții și părți contractante
1.1. Părțile
| Rol GDPR | Parte | Descriere |
|---|---|---|
| Procesator | YOURZ SOLUTIONS SRL (CIF RO32269121) | Operatorul platformei Pointr.Website, care prelucrează datele cu caracter personal în numele Operatorului |
| Operator | Clientul Pointr.Website | Persoana fizică sau juridică care utilizează Platforma și determină scopurile și mijloacele prelucrării datelor cu caracter personal ale propriilor utilizatori finali |
1.2. Definiții
Termenii utilizați în prezentul DPA au semnificația definită în Regulamentul (UE) 2016/679 (GDPR), inclusiv: „date cu caracter personal", „prelucrare", „operator", „procesator", „persoană vizată", „încălcarea securității datelor cu caracter personal", „autoritate de supraveghere".
Alți termeni specifici:
- „Platforma" — aplicația SaaS Pointr.Website, inclusiv extensia Chrome, dashboard-ul și API-ul;
- „Datele Clientului" — toate datele cu caracter personal prelucrate de Procesator în numele Operatorului prin intermediul Platformei;
- „Subprocesator" — orice terț angajat de Procesator pentru a prelucra Datele Clientului;
- „Instrucțiuni documentate" — instrucțiunile scrise furnizate de Operator Procesatorului cu privire la prelucrarea Datelor Clientului.
2. Obiectul și durata prelucrării
2.1. Obiectul
Procesatorul prelucrează Datele Clientului exclusiv în scopul furnizării serviciilor Platformei Pointr.Website, conform Termenilor și Condițiilor de utilizare și instrucțiunilor documentate ale Operatorului.
2.2. Natura prelucrării
Prelucrarea constă în: colectarea, stocarea, organizarea, structurarea, consultarea, utilizarea, transmiterea, ștergerea și distrugerea datelor cu caracter personal, în măsura necesară furnizării serviciului de colaborare vizuală pe website-uri.
2.3. Scopul prelucrării
Furnizarea serviciului Pointr.Website: crearea și gestionarea de proiecte, task-uri și feedback vizual pe website-uri, colaborare în timp real, capturare screenshots, management echipă și facturare.
2.4. Durata
Prelucrarea se desfășoară pe durata existenței contului Operatorului pe Platformă, plus o perioadă de grație de 30 de zile după ștergerea contului pentru finalizarea operațiunilor de ștergere. Datele de facturare sunt reținute 5 ani conform obligațiilor fiscale.
3. Categorii de date și persoane vizate
3.1. Categorii de date cu caracter personal
| Categorie | Exemple |
|---|---|
| Date de identificare | Nume, adresă email ale membrilor echipei invitați de Operator |
| Date tehnice | Adrese IP, user agent, tip browser, sistem de operare ale vizitatorilor website-urilor Operatorului |
| Date de conținut | Comentarii, task-uri, adnotări, screenshots create de membrii echipei pe website-urile Operatorului |
| Date de utilizare | Timestamp-uri, acțiuni efectuate pe Platformă, logs de activitate |
| Date de facturare | Denumire companie, CIF, adresă (ale Operatorului, nu ale persoanelor vizate finale) |
3.2. Categorii de persoane vizate
- Membrii echipei Operatorului — utilizatorii invitați în workspace-ul Operatorului pe Platformă;
- Vizitatorii website-urilor Operatorului — în măsura în care datele lor tehnice (IP, user agent) sunt capturate prin funcționalitatea de feedback;
- Persoane menționate în conținut — persoane ale căror date pot apărea în comentarii, screenshots sau task-uri create de echipa Operatorului.
3.3. Date sensibile
Procesatorul nu prelucrează intenționat categorii speciale de date (art. 9 GDPR). Operatorul se obligă să nu introducă în Platformă date sensibile (date privind sănătatea, originea rasială, convingerile religioase, date biometrice etc.) fără acordul prealabil al Procesatorului.
4. Obligațiile Procesatorului
Procesatorul se obligă să:
Prelucreze Datele Clientului exclusiv pe baza instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile de date în afara UE/SEE, cu excepția cazului în care legislația UE sau legislația națională impune o astfel de prelucrare.
Se asigure că persoanele autorizate să prelucreze Datele Clientului s-au angajat să respecte confidențialitatea sau sunt supuse unei obligații legale adecvate de confidențialitate.
Implementeze măsurile tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului, conform Secțiunii 8 din prezentul DPA.
Respecte condițiile prevăzute la Secțiunea 6 din prezentul DPA pentru angajarea de subprocesatori.
Asiste Operatorul prin măsuri tehnice și organizatorice adecvate, în măsura posibilului, pentru îndeplinirea obligației Operatorului de a răspunde cererilor persoanelor vizate de exercitare a drepturilor lor (acces, rectificare, ștergere, restricționare, portabilitate, opoziție).
Asiste Operatorul în asigurarea respectării obligațiilor prevăzute la art. 32-36 GDPR (securitate, notificarea breșelor, evaluarea impactului, consultarea prealabilă), ținând cont de natura prelucrării și informațiile disponibile Procesatorului.
La alegerea Operatorului, șteargă sau returneze Datele Clientului la încetarea serviciilor, și șteargă copiile existente, cu excepția cazului în care legislația UE sau națională impune stocarea datelor. Detalii la Secțiunea 12.
Pună la dispoziția Operatorului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la art. 28 GDPR și permită și contribuie la audituri. Detalii la Secțiunea 11.
5. Obligațiile Operatorului
Operatorul se obligă să:
- Furnizeze instrucțiuni documentate și legale pentru prelucrarea Datelor Clientului;
- Se asigure că are o bază legală validă (consimțământ, contract, interes legitim etc.) pentru prelucrarea datelor cu caracter personal ale persoanelor vizate;
- Informeze persoanele vizate cu privire la prelucrarea datelor lor, inclusiv prin Procesator, conform art. 13-14 GDPR;
- Evalueze dacă măsurile de securitate ale Procesatorului sunt adecvate riscurilor prelucrării;
- Nu introducă date sensibile (art. 9 GDPR) în Platformă fără acordul prealabil scris al Procesatorului;
- Notifice Procesatorul fără întârziere în cazul oricărei modificări a instrucțiunilor de prelucrare;
- Răspundă cererilor persoanelor vizate și să solicite asistența Procesatorului doar în măsura necesară.
6. Subprocesatori
6.1. Autorizare generală
Operatorul acordă Procesatorului o autorizare generală scrisă pentru angajarea de subprocesatori, sub rezerva respectării obligațiilor din prezenta secțiune.
6.2. Lista subprocesatorilor actuali
| Subprocesator | Serviciu | Date prelucrate | Locație |
|---|---|---|---|
| Hetzner Online GmbH | Hosting infrastructură (servere, baze de date) | Toate Datele Clientului (criptat at rest) | Germania 🇩🇪 |
| Cloudflare, Inc. | CDN, protecție DDoS, WAF, DNS | Adrese IP, date trafic (transit) | UE / Global (SCC) |
| Netopia Payments SRL | Procesare plăți online | Date tranzacție (nu date card) | România 🇷🇴 |
| Oblio Software SRL | Facturare electronică, e-Factura ANAF | Date facturare (nume, CIF, adresă) | România 🇷🇴 |
6.3. Modificarea subprocesatorilor
Procesatorul va notifica Operatorul cu minimum 30 de zile înainte de adăugarea sau înlocuirea unui subprocesator, prin publicarea listei actualizate pe pagina pointr.website/dpa și prin email la adresa asociată contului Operatorului.
Operatorul are dreptul de a formula obiecții motivate în termen de 14 zile de la notificare. Dacă obiecția nu poate fi rezolvată, Operatorul poate rezilia contractul fără penalități.
6.4. Obligații contractuale
Procesatorul se asigură că fiecare subprocesator este supus unor obligații de protecție a datelor cel puțin echivalente cu cele din prezentul DPA, prin contracte scrise conforme art. 28 alin. (4) GDPR.
7. Transferuri internaționale de date
Datele Clientului sunt stocate și prelucrate în principal în Uniunea Europeană (Germania — Hetzner).
În cazul transferurilor de date în afara Spațiului Economic European (SEE), Procesatorul se asigură că transferul este protejat prin unul sau mai multe din următoarele mecanisme:
- Clauze contractuale standard (SCC) — adoptate de Comisia Europeană prin Decizia de punere în aplicare (UE) 2021/914;
- Decizia de adecvare — pentru țările recunoscute de Comisia Europeană ca oferind un nivel adecvat de protecție;
- EU-US Data Privacy Framework — pentru subprocesatori din SUA certificați sub acest cadru;
- Reguli corporatiste obligatorii (BCR) — unde sunt aplicabile.
Procesatorul va pune la dispoziția Operatorului, la cerere, informații despre mecanismul de transfer utilizat pentru fiecare subprocesator.
8. Măsuri tehnice și organizatorice de securitate
Conform GDPR art. 32, Procesatorul implementează următoarele măsuri:
8.1. Criptare
- În tranzit: TLS 1.3 (HTTPS) pentru toate comunicările;
- La repaus: AES-256 pentru baze de date și backup-uri;
- Parole: hash Argon2id (nu sunt stocate în clar).
8.2. Controlul accesului
- Autentificare pe bază de JWT cu expirare, refresh token rotation;
- Acces bazat pe roluri (RBAC) la nivel de workspace;
- Izolarea datelor între workspace-uri la nivel de bază de date;
- Acces administrativ restricționat pe principiul „need-to-know";
- Audit logging complet pentru acțiuni administrative.
8.3. Disponibilitate și reziliență
- Backup-uri zilnice automate, criptate, cu retenție 30 zile;
- Infrastructură redundantă cu SLA minim 99.5%;
- Protecție DDoS prin Cloudflare;
- Monitorizare 24/7 cu alertare automată.
8.4. Măsuri organizatorice
- Politici interne de securitate și protecția datelor;
- Evaluări periodice de risc și vulnerabilitate;
- Formarea personalului privind protecția datelor;
- Proceduri de răspuns la incidente de securitate.
9. Notificarea breșelor de securitate
9.1. Notificarea Operatorului
Procesatorul va notifica Operatorul fără întârziere nejustificată și în orice caz în termen de 48 de ore de la luarea la cunoștință a unei încălcări a securității Datelor Clientului, prin email la adresa asociată contului Operatorului.
9.2. Conținutul notificării
Notificarea va conține, în măsura informațiilor disponibile:
- Natura încălcării, inclusiv categoriile și numărul aproximativ de persoane vizate și înregistrări afectate;
- Datele de contact ale responsabilului cu protecția datelor (DPO);
- Consecințele probabile ale încălcării;
- Măsurile luate sau propuse pentru remedierea încălcării și atenuarea efectelor.
9.3. Obligații suplimentare
Procesatorul va coopera cu Operatorul și va lua toate măsurile rezonabile pentru a investiga, remedia și atenua efectele breșei. Procesatorul nu va notifica direct persoanele vizate fără acordul sau instrucțiunile Operatorului, cu excepția cazului în care legislația impune acest lucru.
10. Drepturile persoanelor vizate
10.1. Asistență
Procesatorul va asista Operatorul în îndeplinirea obligației de a răspunde cererilor persoanelor vizate cu privire la exercitarea drepturilor lor conform GDPR (art. 15-22), prin:
- Funcționalități de export date în format JSON/CSV din dashboard;
- Funcționalitate de ștergere cont și date asociate;
- Asistență tehnică pentru solicitări specifice, la cererea Operatorului.
10.2. Solicitări directe
Dacă o persoană vizată se adresează direct Procesatorului cu o cerere privind datele sale, Procesatorul va redirecționa cererea către Operatorul relevant, cu excepția cazului în care cererea privește datele personale ale persoanei vizate în calitate de utilizator direct al Procesatorului (caz în care se aplică Politica de Confidențialitate).
11. Audit și conformitate
11.1. Informații și documente
Procesatorul va pune la dispoziția Operatorului informațiile necesare pentru a demonstra conformitatea cu obligațiile din art. 28 GDPR, inclusiv:
- Prezentul DPA și eventualele actualizări;
- Lista subprocesatorilor actualizată;
- Descrierea măsurilor tehnice și organizatorice de securitate;
- Certificări relevante (dacă sunt disponibile).
11.2. Dreptul la audit
Operatorul (sau un auditor terț mandatat) are dreptul de a efectua audituri pentru a verifica conformitatea Procesatorului cu prezentul DPA, sub rezerva următoarelor condiții:
- Notificare scrisă cu minimum 30 de zile înainte;
- Maximum un audit per an calendaristic;
- Auditul se desfășoară în timpul programului de lucru;
- Auditorul semnează un acord de confidențialitate;
- Costurile auditului sunt suportate de Operator;
- Auditul nu va perturba operațiunile normale ale Procesatorului sau securitatea altor clienți.
11.3. Audituri consolidate
Dacă mai mulți Operatori solicită audituri similare, Procesatorul poate propune un audit consolidat sau furnizarea unui raport de audit realizat de un auditor terț independent.
12. Încetare și returnare/ștergere date
12.1. La încetarea serviciului
La încetarea relației contractuale (ștergere cont, anulare abonament, reziliere), Procesatorul va, la alegerea Operatorului:
- Returna Datele Clientului într-un format structurat, standard și interoperabil (JSON/CSV), la cererea scrisă a Operatorului, în termen de 30 de zile; sau
- Șterge ireversibil Datele Clientului în termen de 30 de zile de la încetare.
12.2. Excepții
Procesatorul poate reține anumite date dacă legislația UE sau națională impune stocarea lor:
- Date de facturare: 5 ani (obligație fiscală conform Codului Fiscal);
- Logs de securitate: dacă sunt relevante pentru o investigație în curs;
- Backup-uri: maxim 30 de zile (ciclu de rotație backup).
12.3. Certificare ștergere
La cererea Operatorului, Procesatorul va furniza o confirmare scrisă a ștergerii Datelor Clientului, în termen de 10 zile lucrătoare de la finalizarea procesului de ștergere.
13. Răspundere
13.1. Răspunderea Procesatorului
Procesatorul este răspunzător pentru prejudiciile cauzate de prelucrare numai în măsura în care nu a respectat obligațiile din GDPR care revin în mod specific procesatorilor, sau a acționat în afara sau contrar instrucțiunilor legale ale Operatorului (conform GDPR art. 82 alin. (2)).
13.2. Limitarea răspunderii
Răspunderea totală a Procesatorului față de Operator în temeiul prezentului DPA este limitată la suma plătită de Operator în ultimele 12 luni anterioare evenimentului generator de răspundere, conform Termenilor și Condițiilor.
13.3. Indemnizare
Fiecare parte va despăgubi cealaltă parte pentru orice pretenții, daune sau costuri rezultate din încălcarea de către prima parte a obligațiilor sale din prezentul DPA.
14. Contact
Pentru orice întrebări sau solicitări legate de prezentul DPA:
Documente conexe:
